
هک ترم لبز یک نمونهٔ تازه از نسل جدید حملههای دیفای است؛ حملهای که بهجای شکستن رمزنگاری یا یافتن باگ در کد قرارداد، از خودِ سازوکار حاکمیت پروتکل سوءاستفاده میکند. در ۲۳ آگوست ۲۰۲۶، این پروتکل وامدهی هدف اکسپلویتی قرار گرفت که با دستکاری مجوزهای حاکمیتی، حدود ۸.۵ میلیون دلار دارایی — عمدتاً اتریوم و استیبلکوین — را از والتهای پروتکل خارج کرد؛ بدون آنکه امنیت شبکهٔ اتریوم بهخطر بیفتد.
هک ترم لبز چطور اجرا شد؟
والتهای ترم لبز دارایی کاربران را بهشکل مشترک (pooled) مدیریت میکردند و کنترل بخشی از این سازوکار در اختیار مجوزهای حاکمیتی بود. مهاجم توانست این مجوزها را بهدست بگیرد یا دور بزند و سپس با استفاده از همان اختیارات قانونیِ سیستم، داراییهای تجمیعشده را به بیرون هدایت کند. بهبیان ساده، مهاجم از دری وارد شد که خودِ پروتکل آن را برای مدیریت باز گذاشته بود؛ نه از یک شکاف در دیوار. بر پایهٔ گزارشهای امنیتی، بخشی از دارایی خارجشده حدود ۲٬۸۰۰ اتریوم بود و بخش دیگر به استیبلکوین تبدیل شد.
- زمان حمله: ۲۳ آگوست ۲۰۲۶؛ هدف: والتهای تجمیعی پروتکل وامدهی.
- زیان: حدود ۸.۵ میلیون دلار، شامل نزدیک ۲٬۸۰۰ اتریوم و استیبلکوین.
- ماهیت نقص: سوءاستفاده از مجوزهای حاکمیتی، نه باگ در کد قرارداد.
- دامنهٔ اثر: محدود به دارایی پروتکل؛ شبکهٔ اتریوم دستنخورده ماند.
چرا اکسپلویت حاکمیتی خطرناکتر از باگ کد است؟
در یک باگ کلاسیک، مهاجم باید نقصی در کد پیدا کند؛ اما در اکسپلویت حاکمیتی، مهاجم از اختیاراتی استفاده میکند که سیستم عمداً به دارندگان قدرت داده است. همین موضوع تشخیص و پیشگیری را دشوارتر میکند، چون تراکنشها ظاهراً «مجاز» هستند. طبق برخی گزارشها، سهم روزافزونی از حملههای بزرگ دیفای اکنون از همین مسیر — یعنی حسابها و مجوزهای در معرض خطر — انجام میشود، نه از شکستن مستقیم قرارداد. این همان الگویی است که در هک پل کراسچین آل بریج هم دیدیم؛ حمله به فرضهای اعتماد، نه به رمزنگاری.
این حادثه در کدام تصویر بزرگتر مینشیند؟
هک ترم لبز ادامهٔ یک موج امنیتی داغ در این هفتههاست؛ درست بعد از حوادثی مثل هک کولد کارد و توقف زنجیره مانترا. پیام مشترک همهٔ اینها روشن است: دارایی سپردهشده در پروتکلهای دیفای، هرقدر هم بزرگ و شناختهشده باشند، بدون ریسک نیست. برای کاربر، درس عملی این است که سپردن دارایی به والتهای تجمیعی را دربست امن نداند، دسترسیهای خطرناک را با ابزارهایی مثل لغو دسترسیهای خطرناک کیف پول مدیریت کند و پیش از هر سرمایهگذاری، تحلیل بنیادی پروتکل و مدل حاکمیت پروتکل را بررسی کند. اطلاعات رسمی این پروژه در وبسایت رسمی ترم فایننس در دسترس است.
جمعبندی اینکه هک ترم لبز با وجود رقم نسبتاً محدودش، یک هشدار جدی دربارهٔ نقطهضعف تازهٔ دیفای است: حاکمیت. تا وقتی پروتکلها اختیارات حاکمیتی گستردهای را در اختیار سازوکارهای متمرکز یا کممحافظت قرار دهند، اینگونه حملهها تکرار خواهند شد؛ و امنیت واقعی دارایی، بیش از هر چیز به آگاهی کاربر و درک ساختار قدرت در هر پروتکل بستگی دارد.
سوالات متداول
هک ترم لبز چطور اتفاق افتاد؟
مهاجم بهجای یافتن باگ در کد قرارداد، از مجوزهای حاکمیتی پروتکل سوءاستفاده کرد. او این اختیارات را بهدست گرفت یا دور زد و با استفاده از همان اختیارات قانونی سیستم، داراییهای تجمیعشده در والتها را به بیرون هدایت کرد.
چقدر در هک ترم لبز به سرقت رفت؟
زیان این اکسپلویت حدود ۸.۵ میلیون دلار گزارش شده است؛ شامل نزدیک ۲٬۸۰۰ اتریوم و مقداری استیبلکوین. دامنهٔ اثر محدود به دارایی خودِ پروتکل بود و امنیت شبکهٔ اتریوم دستنخورده ماند.
چرا اکسپلویت حاکمیتی خطرناکتر از باگ کد است؟
چون مهاجم از اختیاراتی استفاده میکند که سیستم عمداً به دارندگان قدرت داده است و تراکنشها ظاهراً مجاز بهنظر میرسند. همین موضوع تشخیص و پیشگیری را بسیار دشوارتر از یک باگ کلاسیک در کد میکند.